漏洞通告 | Fastjson 远程代码执行漏洞

发布时间:2026-07-21

  Fastjson 是 Alibaba 开源的一款基于 Java 的快速 JSON 解析器/生成器,广泛用于 Java 应用的JSON 序列化与反序列化。互联网披露了 Fastjson 远程代码执行漏洞。经确认,Fastjson 1.2.68 至1.2.83 版本存在远程代码执行漏洞,远程攻击者通过向使用受影响版本 Fastjson 的应用发送特制的恶意JSON 数据,无需依赖任何第三方类库,即可在目标服务器上执行任意代码

  1、可通过以下任意一种方式启用 Fastjson 的安全模式(SafeMode):

  通过代码启用 ParserConfig.getGlobalInstance().setSafeMode(true)

  通过 JVM 启动参数启用 -Dfastjson.parser.safeMode=true

  通过 Fastjson 配置文件启用 fastjson.parser.safeMode=true

  2、官方暂未发布该漏洞补丁及修复版本,鉴于 fastjson 1.x 系列已停更,建议迁移至 Fastjson 2.x 版本(该版本不受此漏洞影响):https://github.com/alibaba/fastjson2